Spring til hovedindhold
Data og sikkerhed

Sender jeres SaaS-værktøj virksomhedens data ud til at træne AI-modeller? Sådan finder I ud af det

Mange SaaS-værktøjer har fået en AI-funktion tilføjet uden at kunderne er blevet spurgt, om deres data må bruges til at træne modellerne. Sådan finder I det konkrete svar for jeres egne værktøjer.

Forfatter: Agent360 Redaktion
Publiceret: 23. juli 2026
Sidst opdateret: 27. juli 2026
Læsetid: 12 min read

Hvordan finder du ud af, om din SaaS sender data til AI-træning?

Svaret ligger i tre konkrete dokumenter: databehandleraftalen (DPA), leverandørens liste over underdatabehandlere, og særlige AI-vilkår — kig efter ord som "produktforbedring", "modeltræning" eller "aggregerede data" og efter om der findes opt-out.

I kan ikke se det i brugerfladen, og I kan sjældent regne det ud ved at spørge en sælger. Svaret ligger i tre konkrete dokumenter: databehandleraftalen (DPA), leverandørens liste over underdatabehandlere, og de særlige AI-vilkår, som mange leverandører har tilføjet efter at have lanceret en AI-funktion. Kig efter formuleringer om "produktforbedring", "modeltræning" eller "aggregerede data" — og efter, om der findes en opt-out. Er alle tre punkter uklare eller fraværende, er det et rødt flag, og I bør spørge leverandøren direkte, skriftligt, før I fortsætter med at bruge funktionen på kundedata.

Hvorfor spørgsmålet dukker op nu

Rigtig mange af de SaaS-værktøjer, danske virksomheder allerede bruger — CRM, support-chat, mødeplatforme, marketing-automation — har i løbet af det seneste stykke tid fået en AI-funktion tilføjet. Nogle gange som en synlig ny knap, andre gange stille og roligt i baggrunden som en del af en opdatering. Problemet er, at de vilkår, I engang klikkede ja til, ikke nødvendigvis dækker den nye brug af jeres data.

Det er ikke ondskabsfuldt fra leverandørernes side. Det er en konsekvens af, at produktudvikling går hurtigere end kontraktrevision. Men konsekvensen for jer som kunde er den samme: I ved ikke med sikkerhed, om beskeder fra jeres kunder, noter fra jeres sælgere eller referater fra jeres møder bliver brugt til at træne en model, som andre kunder — eller offentligheden — potentielt kan drage nytte af senere.

Det er ikke et spørgsmål, I kan svare på ved at "have en fornemmelse af det". Det kræver, at I går ind og læser tre steder i jeres leverandørforhold.

Hvad AI-træning på jeres data faktisk betyder

Når en leverandør skriver, at data kan bruges til "at forbedre vores tjenester" eller "til modeltræning", betyder det typisk, at input og output fra jeres brug af AI-funktionen — beskeder, dokumenter, transskriptioner — indgår i det datasæt, som leverandørens eller en underliggende AI-udbyders model trænes eller finjusteres på.

Det er ikke nødvendigvis det samme som, at jeres konkrete kundedata "lækkes" til andre kunder. Men det betyder, at data forlader den kontekst, I oprindeligt gav dem i, og bruges til et formål, I måske aldrig eksplicit har accepteret. Og hvis jeres kunder har delt personoplysninger med jer — hvilket de stort set altid har, i et CRM eller en supportkø — er det ikke længere kun jeres beslutning at træffe. Det er en beslutning, der rammer jeres kunders data.

Det er her, det bliver relevant at kende forskel på et databehandlerforhold og et forhold, hvor leverandøren reelt agerer dataansvarlig for egne formål (som produktforbedring). GDPR kræver, at rollerne er klart definerede, og at enhver brug af persondata til nye formål har et lovligt grundlag. Er I i tvivl om jeres egen rolle som dataansvarlig, er Datatilsynets vejledning et godt sted at starte — se kildelisten nederst.

De tre steder, I skal kigge

1. Databehandleraftalen (DPA)

Databehandleraftalen er det juridisk bindende dokument, der (blandt andet) skal beskrive, til hvilke formål leverandøren må behandle jeres data, og om der er begrænsninger på videre brug. En velskrevet DPA vil eksplicit udelukke brug af kundedata til modeltræning — eller kræve separat samtykke, hvis det skal ske.

Problemet er, at mange DPA'er blev underskrevet, før leverandøren havde en AI-funktion. Så selvom DPA'en formelt stadig gælder, siger den måske ingenting om AI-træning, fordi den ikke var skrevet til det scenarie. Det er ikke ensbetydende med, at I er dækket — det betyder, at spørgsmålet er uafklaret, og at I bør bede leverandøren om et opdateret bilag eller en skriftlig bekræftelse.

2. Underdatabehandlerlisten

De færreste SaaS-leverandører bygger deres egen AI-model fra bunden. De fleste sender data videre til en underliggende model-udbyder — det kan være en stor sprogmodel-leverandør eller en cloud-baseret AI-tjeneste. Denne relation skal fremgå af underdatabehandlerlisten, som leverandøren efter GDPR er forpligtet til at stille til rådighed og opdatere, når nye underdatabehandlere tilføjes.

Tjek konkret: Er der en AI-model-udbyder på listen, som ikke stod der for et år siden? Har I fået besked om tilføjelsen (I skal som udgangspunkt have mulighed for at gøre indsigelse mod nye underdatabehandlere)? Og er der oplyst, hvor data behandles rent geografisk — inden for EU/EØS, eller uden for, hvor der kræves et særligt overførselsgrundlag?

3. AI-specifikke vilkår eller "trust center"

Flere leverandører har efterhånden et separat AI-vilkårs-dokument eller en "trust"-side, hvor de beskriver, hvordan AI-funktionen konkret håndterer data. Det er her, I typisk finder den mest opdaterede — og mest ærlige — beskrivelse af, om data bruges til træning, om der er en opt-out, og om opt-out gælder med tilbagevirkende kraft eller kun fremadrettet.

Find dette dokument og læs det bogstaveligt. Vage formuleringer som "vi kan anonymisere og bruge aggregerede indsigter" er ikke det samme som en garanti for, at jeres rådata ikke indgår i træning.

Hvad I skal tjekke, hvor I finder det, og hvad der er et rødt flag
Hvad du skal tjekkeHvor i aftalenRødt flag
Formål med databehandlingDatabehandleraftale (DPA), hovedtekstDPA nævner intet om AI-funktionen; underskrevet før den blev lanceret
Brug til modeltræningAI-vilkår / trust-sideFormulering om "produktforbedring" uden præcisering af, om det inkluderer modeltræning
Underliggende AI-model-udbyderUnderdatabehandlerlisteNy udbyder tilføjet uden at I er blevet informeret
Mulighed for opt-outKontoindstillinger / AI-vilkårIngen synlig opt-out, eller opt-out kun for nye data — ikke allerede indsendte
Geografisk placering af dataUnderdatabehandlerliste / DPA-bilagOverførsel uden for EU/EØS uden angivet overførselsgrundlag
Adskillelse fra andre kunders dataAI-vilkår / sikkerhedsdokumentationIngen beskrivelse af, om træning sker på tværs af kunder eller isoleret

Typiske svar fra leverandører — og hvad de reelt betyder

Når I stiller spørgsmålene ovenfor, får I sjældent et rent ja eller nej tilbage. I får en formulering, som lyder betryggende, men som kræver en oversættelse. Her er nogle af de mest almindelige, og hvad I bør høre efter, når I læser dem.

"Vi bruger kun anonymiserede eller aggregerede data" lyder trygt, men er kun en garanti, hvis leverandøren også kan forklare, hvordan anonymiseringen konkret sker, og hvornår i processen den finder sted. Sker anonymiseringen efter, at rådata allerede er sendt til en ekstern model-udbyder, har den ikke forhindret, at jeres rådata forlod jeres kontrol — den har kun ændret, hvad der ligger tilbage bagefter.

"Data bruges kun til at forbedre jeres oplevelse af produktet" er en formulering, der kan dække alt fra simpel fejlretning i koden til, at jeres beskeder indgår i træningsdata for en model, som også andre kunder får glæde af. Bed om en præcisering: betyder "forbedre oplevelsen" konkret modeltræning, eller betyder det noget snævrere, som fejllogning og performance-måling?

"Vi følger branchens standarder for datasikkerhed" siger noget om sikkerhedsniveau — kryptering, adgangsstyring og lignende — men siger intet om, hvad data bruges til. Det er et svar på et andet spørgsmål, end det I stillede, og bør ikke forveksles med et svar om formålet med databehandlingen.

"Det er beskrevet i vores vilkår" er ofte sandt, men vilkårene kan være femten sider lange og skrevet, så det kræver en jurist at afkode dem. Bed i stedet om, at leverandøren selv peger på det konkrete afsnit, der besvarer jeres spørgsmål — kan de ikke det hurtigt, er det i sig selv et signal om, at spørgsmålet ikke er blevet stillet ret ofte før.

Hvem i organisationen bør eje spørgsmålet

Det er fristende at lade spørgsmålet flyde mellem IT, indkøb og den afdeling, der faktisk bruger værktøjet, uden at nogen ender med at eje det. I praksis er det en god idé at placere ansvaret ét sted — typisk hos den, der allerede har ansvaret for databehandleraftaler og GDPR-compliance i virksomheden, uanset om det er en dedikeret compliance-funktion, en del af IT-driften, eller en ekstern rådgiver, mindre virksomheder trækker på.

Det er også denne person eller funktion, der bør godkende nye AI-funktioner, før de rulles ud til hele organisationen — ikke bare den medarbejder, der først opdager knappen i brugerfladen og synes, den ser nyttig ud. En simpel intern regel kan være: ingen ny AI-funktion i et eksisterende SaaS-værktøj aktiveres for kundedata, før den ansvarlige har set og godkendt AI-vilkårene skriftligt.

Hvorfor egen instans ændrer regnestykket

En del af den usikkerhed, der er beskrevet ovenfor, opstår, fordi de fleste SaaS-værktøjer er bygget som én delt platform, hvor jeres data lever side om side med andre kunders data i den samme infrastruktur — og hvor det er leverandørens beslutning, ikke jeres, om og hvordan AI-funktioner behandler de data.

Agent360 er bygget anderledes på dette specifikke punkt: hver kunde får egen instans og egen database. Det ændrer ikke ved, at I stadig skal læse jeres aftaler grundigt og forstå, hvad der sker med data — ingen leverandør, uanset arkitektur, fritager jer for det ansvar. Men det betyder, at spørgsmålet "bliver vores data blandet med andre kunders, eller brugt til at træne en model, som andre kunder nyder godt af" har et strukturelt anderledes udgangspunkt, når data i sagens natur ikke deles på tværs af kunder i samme instans.

Agent360 bygger desuden på Claude og arbejder med en kurateret liste af 35+ connectors, og for virksomheder med særlige krav er selv-hosting en mulighed. Ingen af delene er en juridisk garanti — det er stadig jeres ansvar at læse aftalerne — men det er relevant kontekst, når I sammenligner arkitekturer.

Sådan spørger I leverandøren konkret

Ring eller skriv ikke bare "bruger I vores data til AI?". Stil i stedet disse spørgsmål skriftligt, så I har svaret på skrift:

  1. Bruges data, vi indtaster i [den specifikke AI-funktion], til at træne eller finjustere jeres egne eller en tredjeparts AI-modeller?
  2. Hvis ja — er der en opt-out, og gælder den også for data, vi allerede har indtastet?
  3. Hvilken underliggende AI-model-udbyder behandler vores data, og fremgår det af jeres underdatabehandlerliste?
  4. Behandles vores data inden for EU/EØS? Hvis ikke, hvilket overførselsgrundlag anvendes?
  5. Er der forskel på, hvordan I behandler data i vores betalte plan versus en gratis/trial-plan?

Det femte spørgsmål er ikke tilfældigt. Flere leverandører har historisk brugt lempeligere vilkår for gratis-brugere end for betalende kunder — og hvis I selv har oprettet testkonti eller bruger gratis-tiers til dele af organisationen, er det værd at tjekke, om vilkårene er ens.

Hvad AI'en IKKE skal

En AI-agent eller et internt værktøj skal ikke selv afgøre, om jeres data må bruges til ekstern modeltræning, og det skal ikke fortolke jura for jer. Det er en beslutning, der kræver et menneske, der har læst den konkrete aftale, og som i tvivlstilfælde inddrager en jurist eller Datatilsynets vejledning. En AI-agent kan hjælpe med at samle dokumenterne, flage uklare formuleringer og holde styr på, hvilke leverandører der mangler svar — men den træffer ikke den endelige vurdering.

Sådan holder I overblikket fremadrettet

Det er ikke et engangstjek. Leverandører opdaterer vilkår og AI-funktioner løbende, og en ny funktion kan komme med nye databehandlingsvilkår, uden at I aktivt bliver bedt om at acceptere dem igen. Sæt derfor en fast rutine op:

  • Gennemgå jeres kritiske SaaS-leverandørers AI-vilkår og underdatabehandlerlister med faste mellemrum, fx en gang i kvartalet.
  • Udpeg én ansvarlig internt (typisk en del af IT- eller compliance-ansvaret), der modtager og vurderer varsler om nye underdatabehandlere.
  • Før I aktiverer en ny AI-funktion i et eksisterende værktøj, slå op i AI-vilkårene først — aktivér ikke bare, fordi funktionen dukker op i brugerfladen.
  • Dokumentér jeres vurdering skriftligt, så I kan vise den, hvis en kunde eller Datatilsynet spørger.

Ofte stillede spørgsmål

Er det ulovligt, hvis en leverandør bruger vores data til AI-træning?

Ikke automatisk. Det afhænger af, om der er et gyldigt behandlingsgrundlag, om det er beskrevet korrekt i aftalerne, og om formålet stemmer overens med det, I oprindeligt informerede jeres kunder om. Det er en konkret vurdering, som bør ske sammen med en jurist eller ved at følge Datatilsynets vejledning.

Kan vi bare sige nej til, at vores data bruges til AI-træning?

Det afhænger af leverandørens vilkår. Nogle tilbyder en eksplicit opt-out i kontoindstillingerne, andre kræver en henvendelse til support, og nogle giver slet ikke mulighed for det for bestemte plantyper. Det er en af de ting, I skal afklare direkte med leverandøren.

Gælder det samme for gratis-versioner og betalte abonnementer?

Ikke nødvendigvis. Flere leverandører har historisk haft forskellige databehandlingsvilkår for gratis/trial-brugere versus betalende kunder. Tjek vilkårene for den specifikke plan, I bruger.

Hvad hvis leverandøren ikke svarer klart på vores spørgsmål?

Et uklart eller undvigende svar er i sig selv en vigtig oplysning. Dokumentér, at I har spurgt, og overvej om det er en risiko, I kan acceptere, eller om det bør indgå i en beslutning om at skifte leverandør eller løsning for den pågældende arbejdsgang.

Er egen instans det samme som en garanti for, at data aldrig bruges til AI-træning?

Nej. Egen instans og egen database ændrer den strukturelle risiko for, at data blandes med andre kunders eller indgår i en delt træningspulje, men det er ikke en juridisk garanti, og det fritager ikke jer for at læse jeres aftaler. Dette er ikke juridisk rådgivning.

Hvor finder vi Datatilsynets officielle vejledning om databehandlere og AI?

Datatilsynets samlede regler og vejledning er tilgængelig på deres hjemmeside — se link i kildelisten nedenfor. Er I i tvivl om en konkret situation, er det bedst at søge juridisk rådgivning eller kontakte Datatilsynet direkte.

Relaterede artikler


Denne artikel er ikke juridisk rådgivning. Kontakt en jurist eller Datatilsynet for vurdering af jeres konkrete situation.

Kilder: - Datatilsynet — Regler og vejledning - EU — Data protection under GDPR (Your Europe)

#Data og sikkerhed#GDPR#AI-governance#SaaS#databehandleraftale

Klar til at implementere AI i jeres salgsafdeling?

Book en gratis konsultation og få personlig sparring om hvordan Agent360 kan frigøre 200+ timer månedligt for dit sales team.